CVE-2025-32711EchoLeak: kradzież danych z Microsoft 365 Copilot bez interakcji użytkownika
Jedna spreparowana wiadomość e-mail wystarczyła, by Microsoft 365 Copilot ujawnił dane bez żadnego kliknięcia ze strony użytkownika. Aim Security opisało ten incydent jako EchoLeak; Microsoft naprawił problem po stronie serwera.
Co się stało
EchoLeak, zgłoszony przez Aim Security i oznaczony jako CVE-2025-32711, był podatnością umożliwiającą eksfiltrację danych z Microsoft 365 Copilot bez interakcji użytkownika. Atakujący musiał jedynie wysłać spreparowaną wiadomość e-mail. Gdy Copilot odczytał ją podczas wykonywania zadań dla użytkownika, ukryte instrukcje zaczęły działać.
Dane wyciekały przez adresy URL w odpowiedzi Copilota, które były automatycznie wczytywane, więc nie trzeba było nic klikać. Microsoft naprawił problem po stronie serwera.
Dlaczego się udało
Copilot łączył prywatne dane ze skrzynki pocztowej i dokumentów z niezaufanymi wiadomościami przychodzącymi, a odpowiedź była renderowana i pobierana bez udziału użytkownika. Automatycznie wczytywane obrazy i linki zamieniały odpowiedź modelu w wychodzące żądanie zawierające dane.
Co zrobić
- Nie wczytuj automatycznie obrazów ani linków w odpowiedziach modelu, jeśli prowadzą do zewnętrznych domen.
- Ustaw restrykcyjną Content Security Policy na każdej stronie renderującej odpowiedzi modelu.
- Traktuj przychodzące wiadomości e-mail i udostępnione dokumenty jako niezaufane treści, nawet we własnym tenantcie.
- Nie udostępniaj agentom odczytującym zewnętrzną pocztę danych, które nie są potrzebne do wykonania zadania.
Traktuj wynik modelu jako niezaufanyPrzerwij zabójczą triadę
Proxy MCP Inspector umożliwiało zdalne wykonanie kodu z poziomu przeglądarki
Toxic agent flow w GitHub MCP ujawnia prywatne repozytoria przez publiczne issue
Przejdź przez checklistę bezpieczeństwa →